Chuyển đến nội dung chính

第 43 課:多租戶和命名空間隔離

共享 K8s 叢集上的多租戶架構、命名空間隔離策略、網路策略、分層命名空間、資源公平性和租戶加入自動化。

🔒 DevSecOps — 第 43 課 第 43 課:多租戶與多租戶命名空間 隔離

使用 Kubernetes HA 在本地部署微服務

第 10 部分:部署模式與部署模式自動縮放

xdev.asia

🎯 課程目標__HTMLTAG_68___
  • ✅ 多租用戶模型(軟隔離與硬隔離)
  • ✅ 每個團隊的命名空間/環境策略
  • ✅ 用於命名空間隔離的網路策略__HTMLTAG_75___
  • ✅ 每個租戶的 RBAC__HTMLTAG_77___
  • ✅ 租用戶加入自動化(Kyverno 產生)

第 1 部分:多租戶模型

程式碼區塊_0

___HTMLTAG_87__HTMLTAG_88___方面___HTMLTAG_89__HTMLTAG_90___命名空間隔離___HTMLTAG_91__HTMLTAG_92___叢集隔離___HTMLTAG_93__HTMLTAG_94___ ___HTMLTAG_97__HTMLTAG_98___成本___HTMLTAG_99__HTMLTAG_100___低(共享基礎設施)___HTMLTAG_101__HTMLTAG_102___高(單獨的叢集)___HTMLTAG_103__HTMLTAG_104___ ___HTMLTAG_105__HTMLTAG_106___安全性___HTMLTAG_107__HTMLTAG_108___中(軟邊界)___HTMLTAG_109__HTMLTAG_110___高(硬邊界)___HTMLTAG_111__HTMLTAG_112___ ___HTMLTAG_113__HTMLTAG_114___複雜性___HTMLTAG_115__HTMLTAG_116___低___HTMLTAG_117__HTMLTAG_118___高___HTMLTAG_119__HTMLTAG_120___ ___HTMLTAG_121__HTMLTAG_122___資源共享___HTMLTAG_123__HTMLTAG_124___高效___HTMLTAG_125__HTMLTAG_126___浪費___HTMLTAG_127__HTMLTAG_128___ ___HTMLTAG_129__HTMLTAG_130___最適合___HTMLTAG_131__HTMLTAG_132___同一組織團隊___HTMLTAG_133__HTMLTAG_134___不同客戶/合規性___HTMLTAG_135__HTMLTAG_136___

第 2 部分:命名空間策略

程式碼區塊_1

程式碼區塊_2


第 3 部分:網路隔離

程式碼區塊_3


第 4 部分:每個租戶的 RBAC

程式碼區塊_4


💡 重點

    ___HTMLTAG_153__HTMLTAG_154___每個團隊的命名空間:平衡隔離與資源效率 ___HTMLTAG_157__HTMLTAG_158___自動加入:Kyverno 產生配額 + LimitRange + NetworkPolicy ___HTMLTAG_161__HTMLTAG_162___網路隔離:預設拒絕所有,允許特定跨命名空間 ___HTMLTAG_165__HTMLTAG_166___每個租用戶的 RBAC:每個團隊的角色,無叢集管理員 ___HTMLTAG_169__HTMLTAG_170___PSS 標籤:對所有租用戶命名空間強制實施限制

🎯 練習__HTMLTAG_176___

練習 1:租戶入職__HTMLTAG_178___
  • 使用團隊標籤建立命名空間 → 驗證自動設定的資源
  • 驗證 NetworkPolicy 阻止跨命名空間流量
  • 測試 RBAC:團隊成員可以部署,但不能存取機密__HTMLTAG_185___

練習 2:跨命名空間通訊__HTMLTAG_188___
  • 允許 A 組服務透過 NetworkPolicy 呼叫 B 組 API
  • 為服務到服務驗證設定 Istio AuthorizationPolicy

📚 下一篇文章

在 第 44 課:災難復原和備份策略,我們將開始第 11 節 — 災難復原和混沌工程。